PT-2026-6803 · Beyondtrust · Beyondtrust Remote Support+1
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
BeyondTrust Remote Support versões anteriores a 25.3.2
BeyondTrust Privileged Remote Access versões anteriores a 25.1.1
Descrição
Uma falha de injeção de comando do sistema operacional de pré-autenticação existe no BeyondTrust Remote Support e Privileged Remote Access. Este problema permite que um invasor remoto não autenticado execute comandos arbitrários do sistema operacional no contexto do usuário do site ao enviar solicitações especialmente elaboradas. A falha está enraizada no script Bash
thin-scc-wrapper, que manipula incorretamente a variável remoteVersion durante as negociações cliente-servidor através do endpoint WebSocket /nw. A exploração requer um cabeçalho HTTP X-Ns-Company válido que corresponda à configuração do sistema alvo. Aproximadamente 11.000 instâncias desses produtos estão expostas à internet, sendo cerca de 8.500 implantações locais. Este problema tem sido explorado ativamente em campanhas de ransomware, onde invasores o utilizaram para implantar ferramentas de monitoramento remoto, como o SimpleHelp, e utilizar o PowerShell para enumeração do Active Directory.Recomendações
Atualize o BeyondTrust Remote Support para a versão 25.3.2 ou aplique a correção BT26-02-RS.
Atualize o BeyondTrust Privileged Remote Access para a versão 25.1.1 ou aplique a correção BT26-02-PRA.
Como mitigação temporária, restrinja o acesso ao endpoint WebSocket
/nw para minimizar o risco de exploração.Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Beyondtrust Remote Support
Privileged Remote Access